메타의 AI 비서 뮤즈(Muse) 맥OS 앱에서 로컬 제로데이 취약점이 확인됐다고 더 레지스터가 현지 시각 9월 21일 보도했다. 제로데이는 아직 알려지지 않아 대비책이 없는 보안 허점을 말한다. 찾아낸 사람은 맥OS 보안 연구로 알려진 패트릭 워들이며, 그는 공격이 실제로 가능한지 보여 주는 시연용 코드 not-a-mused를 깃허브에 공개했다.
뮤즈는 받아쓰기 요청을 보낼 서버 주소를 지정하는 설정값을 문서 없이 노출한다. 워들이 공개한 설명에 따르면 로컬 공격자나 악성코드가 특별한 권한 없이 이 값을 바꿀 수 있다. 주소가 공격자 서버로 바뀌면 이용자가 말한 음성과 프롬프트가 그대로 전송되고, 뮤즈에 프롬프트를 주입하거나 인증 자료를 탈취하는 것도 가능해진다. 워들은 “간단히 말해 뮤즈의 접근 권한이 공격자의 접근 권한이 될 수 있다”고 적었다. 공개된 시연용 코드는 뮤즈가 노출하는 50여 개 명령 중 일부를 구현했다.
워들은 이것이 로컬 공격이며 공격자가 이미 해당 이용자 권한으로 코드를 실행할 수 있어야 한다고 밝혔다. 원격 공격자에게는 해당하지 않고 성격은 권한 상승에 가깝다. 워들은 더 레지스터에 “나쁜 이웃이 이사 왔다고 해서 그 이웃이 모든 아파트에 자동으로 들어갈 수 있는 것은 아니다”라며 애플의 권한 분리 체계가 AI 앱의 광범위한 접근 권한 때문에 무력해진다고 지적했다. 보안 관제 도구 쪽 문제도 함께 언급했다. 권한이 넓은 AI 에이전트에서는 명령이 이용자에게서 온 것인지 에이전트인지 공격자인지 관제 도구가 구분하지 못한다고 지적했다. 그는 메타가 애플의 온디바이스 받아쓰기 대신 클라우드 방식을 선택한 것도 문제로 봤다.
메타는 9월 8일 뮤즈를 미국에 출시했고 9월 17일 맥OS 클라이언트를 공개했다. 발표문에는 뮤즈가 클라우드의 전용 가상 머신에서 실행되고 별도 센티널 에이전트가 시스템 수준에서 분리돼 감시하며 “센티널이 승인하지 않으면 뮤즈가 하는 어떤 것도 인터넷에 도달하지 않는다”고 적혀 있다. 이번 취약점에 CVE 번호가 부여됐는지, 메타가 패치했는지는 확인되지 않았다. 메타는 더 레지스터의 논평 요청에 응하지 않았다.
아마존은 별도로 9월 20일 주말부터 뮤즈의 자사 사이트 접근을 차단했다. 아마존 대변인은 “고객을 대신해 다른 기업으로부터 구매를 진행하겠다는 제3자 애플리케이션은 공개적으로 작동해야 하고 서비스 제공자의 참여 여부 결정을 존중해야 한다”며 메타에 아마존을 이용 경험에서 제외해 달라고 요청했다고 밝혔다. 아마존이 제시한 사유에는 사전 통지가 없었다는 점, 에이전트가 브라우징 중 자신을 식별하지 않는다는 점이 포함됐다.
자세한 내용은 더 레지스터에서 확인할 수 있다.
이미지 출처: 메타
AI Matters 뉴스레터 구독하기











